Уразливість у плагіні Uix UserCenter WordPress дозволяє захоплення облікового запису
CVE-2026-16259 дозволяє захоплення облікових записів через уразливість у плагіні Uix UserCenter WordPress. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 20.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Uix UserCenter для WordPress версії до 1.0.3 не перевіряє належність облікового запису користувачу при оновленні профілю без автентифікації. Використання однакового жорстко закодованого ключа підпису токена дозволяє зловмисникам підробити токен, змінити електронну пошту та пароль адміністратора і захопити обліковий запис.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами сайту на WordPress. Це може призвести до повного компрометування сайту, втрати даних, порушення цілісності та доступності сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки CMS.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Uix UserCenter до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій оновлення профілю та перевірити журнали на ознаки зловмисної активності. Також варто переглянути налаштування автентифікації та змінити паролі адміністративних облікових записів. DataHouse підтримує перевірку версій плагінів і допомагає у зменшенні мережевої експозиції та аналізі логів для підвищення безпеки.